行业动态The Verge AI01:14
Muse显然将允许你下载其整个文件系统
Muse will apparently let you download its entire filesystem
Meta否认泄密,但开发者称Muse几乎无提示注入抵抗力,VM隔离也难辞其咎。
判断
打算把 Muse 接进 Gmail 或内部代码库的团队,得先决定是否接受每个用户都能导出整套根文件系统。Meta 把这件事定性为虚拟机导出而非越权,所以这条边界要由你自己的合规判断来划,而不是由它的措辞来划。
依据
开发者 Peter James 与 Jonny L. Saunders 说,两人各自独立地用很少的提示,就让 Meta 的 Muse 把整个根文件系统压缩交出,内含 Ubuntu 系统文件、应用模板和内部文档。Saunders 在 Mastodon 上称复现「极其容易」,Muse「几乎没有提示注入抵抗力」——提示注入(prompt injection)指在输入里夹带指令,让模型越过原有约束。他给出的对照是:Muse 在几秒内生成了「数百 MB 的准确库代码和已编译二进制文件」,「除非它不到一分钟就合成出整个 Ubuntu VM,否则我认为这是真的转储」。Meta 发言人 Daniel Roberts 回应,Muse 跑在各用户自己的持久 Linux 虚拟机里,「就像你面前的笔记本,你当然能看到文件」,导出虚拟机数据不给任何人 Meta 基础设施或他人数据的特权访问。Superintelligence Labs 的 Nat Friedman 称这属于「预期行为」,同事 David Singleton 则建议用户把它当「云上的一台免费电脑」。The Verge 记者用奉承加好奇的提示复现,拿到的是剥掉 SSH 密钥的 /opt/hatch 与 /home/hatch「安全版」,但仍被交出完整目录树。同周另一起是安全研究员 Patrick Wardle 发现的漏洞,可劫持 AI agent、改道转写处理并访问用户账号,Meta 已发热修复(hotfix)。
- 开发者发出少量提示触发
- Muse 打包根文件系统导出
- 交出内部文档与模板回应
- Meta 称属预期行为
没写清 材料没说这批归档里具体哪些文件会让 Gmail 连接被滥用,也没给出受影响用户或实例的数量。
下一步 核对 Meta 下一次产品更新说明里,「用户可用信息量」的调整是否包含根文件系统导出这一项。